一场通过苹果App Store和谷歌Play商店传播的移动恶意软件活动,入侵了用户的照片库,以搜索加密货币钱包恢复短语及其他敏感数据。
恶意软件伪装成加密货币、通讯及娱乐应用
Check Point外部风险管理团队的最新分析详细披露了SparkKitty的传播方式——它通过伪装成加密货币服务、通讯平台和娱乐产品的应用进行扩散。该恶意软件通过官方应用商店、第三方市场以及侧载应用包,同时针对Android和iOS设备。
卡巴斯基在2025年6月首次记录了SparkKitty,并追踪到该活动至少始于2024年2月。最新报告再次聚焦于该恶意软件识别存储在截图和照片中的钱包凭证的能力,而非等待用户将凭证输入钓鱼页面。在iOS平台上,恶意代码出现在一款名为“币coin”的加密货币相关应用中。Android用户则通过一款名为SOEX的通讯应用遭遇了SparkKitty,该应用同时宣传了加密货币交易功能。SOEX通过了谷歌Play的审核流程,累计下载量超过1万次,直到谷歌收到安全通知后将其下架。苹果也移除了受影响的iOS应用。
照片权限导致钱包备份泄露
受感染的应用在请求访问设备照片库权限的同时,仍提供其商店列表中展示的功能。一旦获得权限,SparkKitty便会收集现有图片,并监控新添加的文件。部分版本直接上传图库内容,而相关样本则使用光学字符识别技术,筛选出包含恢复短语、密码、二维码及其他文本的图片。被盗文件连同设备信息一同被发送至攻击者控制的命令与控制服务器。
完整的种子短语(seed phrase)允许攻击者在另一台设备上恢复兼容的钱包,并在无需访问原始手机或钱包密码的情况下转移资产。如果用户安装了受影响的应用,并将恢复短语存储在照片库中,则应将该钱包视为已受损。一旦短语被复制,删除照片或卸载应用都无法撤销攻击者的访问权限。剩余资产需要转移到一个新的钱包,该钱包需在干净设备上使用全新的种子短语生成。
恶意软件活动转向窃取钱包密钥
SparkKitty是一系列以收集控制加密货币钱包的恢复材料为核心的攻击之一。此前,一个被篡改的Injective npm包在开发者通过受污染的软件开发工具包创建或加载钱包时,截获了助记词和私钥。该恶意版本在移除和替换前,已扩散至18个包。微软还追踪到通过受感染USB驱动器传播的CryptoBandits恶意软件,它结合了种子短语收集、截图窃取、剪贴板监控以及加密货币地址替换功能。
Check Point未披露确切的受感染钱包数量,也未透露通过SparkKitty窃取的加密货币价值。目前,被识别的应用已无法通过苹果App Store或谷歌Play商店获取。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注